主要变化
- CNIL 明确指出监管机构无权授予赔偿,受害者须通过民事或行政法院寻求法律诉讼。
- 指南详细说明了根据 GDPR 第 82 条获取赔偿须同时具备的三项累积条件:违反 GDPR、物质或精神损害以及因果关系。
- CNIL 概述了根据《数据保护法》第 38 条以及 2025 年 4 月 30 日集团诉讼改革法案在法国进行集体救济的途径。
个人数据泄露可能会给受影响的个人带来严重的个人和经济后果。虽然监管机构负责监督合规情况,但个人数据遭到泄露的受害者通常希望为其所受到的损害寻求经济赔偿。法国国家信息技术与自由委员会(Commission Nationale de l'Informatique et des Libertés,简称 CNIL)提供的指南概述了数据泄露受害者根据欧盟《通用数据保护条例》(GDPR)及法国相关国家法定法律框架索赔的具体条件。
这份指南对于受网络安全事件或安全漏洞影响的个人,以及作为数据控制者或处理者运营的公私机构而言都至关重要。在应对个人数据泄露的法律后果时,理解监管处罚与司法赔偿之间的区别是至关重要的。
了解个人数据泄露及其相关风险
根据数据保护规则,个人数据泄露被定义为导致个人数据丧失、毁损、变更、未经授权披露或未经授权访问的任何安全事件。此类事件可能是意外发生的,也可能源于网络攻击等蓄意恶意行为。实际示例包括数据库被盗、因行政错误将个人详细信息发送给错误的收件人、丢失包含数据的电脑或物理存储介质,或者未经授权访问在线账户或文件。
当数据泄露发生时,受影响的个人面临着严重的风险,包括失去对其数据的控制、身份盗用、直接经济损失、名誉受损或机密细节的不当披露。然而,CNIL 明确表示,仅仅发生数据泄露本身并不自动足以获得金钱赔偿。
根据 GDPR 第 82 条获取赔偿的法律条件
GDPR 第 82 条赋予因违反本条例而遭受物质或精神损害的任何人向数据控制者或(在特定情况下)数据处理者寻求赔偿的权利。要确立有效的赔偿请求,必须同时满足三个累积条件:
1. 违反 GDPR:索赔人必须证明存在违反 GDPR 规则的基础行为。例如,某公司可能因未实施与其风险相适应的技术或组织措施而未能履行其安全义务。虽然数据控制者的责任基于过错推定,但如果控制者能证明其对造成损害的事件不承担任何责任,则可免除责任。
2. 物质或精神损害:数据泄露必须对个人造成具体损害。物质损害包括直接经济损失。精神损害包括身份盗用、名誉受损、失去保密性、失去对个人数据的控制,或与未来数据滥用风险相关的恐惧与焦虑。精神损害无需达到最低严重程度门槛即可获得赔偿;但是,它必须是实际发生且由个人亲自承受的。仅认定存在违反 GDPR 的行为本身是不够的。建议索赔人保留所有能够证明数据泄露及其个人影响的证据,例如泄露通知、电子邮件、截图、费用收据、正式投诉以及采取措施的记录。
3. 因果关系:索赔人必须证明违反 GDPR 的行为与所受损害之间存在直接联系。仅仅在发生数据泄露的同时个人遭受了损害是不够的;损害必须是数据泄露本身直接造成的。
监管监督与司法执行的区别
CNIL 强调的一个核心要点涉及机构管辖权。如果个人认为其个人数据的处理违反了 GDPR,可以向 CNIL 提出投诉。作为回应,CNIL 可以采取纠正措施以终止违法行为,或对违规实体实施行政处罚。
但是,CNIL 缺乏向受害者裁决金钱赔偿或经济补偿的法定权限。要获得经济赔偿,个人必须向司法法院提起诉讼。
在法国,法院的管辖权取决于对数据泄露负有责任的实体的法律性质:
- 针对私营公司或私人的诉讼,通常必须向司法法院(Tribunal Judiciaire 或 TJ)提起。
- 涉及公共行政部门或公共实体责任的诉讼,属于行政法院(Tribunal Administratif 或 TA)的管辖范围。行政法院适用特殊的程序规则,包括要求事先提交行政裁决请求,以及在某些情况下强制要求由律师进行法律代理。
集体救济与委托代理
寻求赔偿的个人可以选择集体诉讼或委托代理法律行动:
- 委托代理:根据法国《数据保护法》(Loi Informatique et Libertés)第 38 条,个人可以委托符合条件的非营利协会或组织代表其行使权利,包括根据 GDPR 第 82 条寻求赔偿的权利。
- 集团诉讼(Action de groupe):随着 2025 年 4 月 30 日法律框架下的立法改革,法国建立了统一的集团诉讼制度。该制度允许经授权的实体(包括某些经过认证的协会和工会)代表处于类似情况的多名个人,要求停止违规行为或索赔损害赔偿。该机制直接适用于个人数据保护纠纷。
常见问题
问:CNIL 是否可以命令公司直接向数据泄露的受害者支付赔偿金?
答:不可以。CNIL 可以处理投诉、执行纠正措施并开具行政罚款,但它没有给予经济赔偿的法定权力。受害者必须向有管辖权的法院提起赔偿诉讼。
问:数据泄露造成的精神损害是否必须达到最低严重程度?
答:不需要。根据 GDPR 第 82 条,精神损害无需达到最低严重程度阈值即可获得赔偿。但是,损害必须是真实的、个人实际遭受的,且与数据泄露有直接联系。
问:在法国由哪个法院处理赔偿索赔?
答:涉及私营实体的纠纷属于司法法院(Tribunal Judiciaire)管辖。涉及公共实体或行政机关的纠纷属于行政法院(Tribunal Administratif)管辖。
问:在法国,个人能否将其数据泄露索赔合并提起诉讼?
答:可以。根据《法国数据保护法》第 38 条,个人可以委托非营利实体代表其行事。此外,根据 2025 年 4 月 30 日的改革法案,获授权实体可以代表处于类似情况的个人发起统一的集体诉讼。
受影响对象
受个人数据泄露影响的数据主体,以及在法国运营的私营和公共数据控制者及处理者。
跨境背景
在法国国家法院程序和成文法的背景下适用欧盟《通用数据保护条例》(GDPR)规则。
后续关注事项
- 查阅 GDPR 第 79 条、第 80 条和第 82 条,了解欧洲法定法律救济规定。
- 查阅《法国数据保护法》(Loi Informatique et Libertés)第 38 条以及 2025 年 4 月 30 日的集体诉讼改革法案,了解有关集体代表的详细信息。
- 在提起法律程序前,请查阅适用于司法法院(TJ)和行政法院(TA)的程序规则。
本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。